Розничная торговля в риске: как один предупреждающий раскрыл постоянный кибергрим

В последнем издании нашей серии «Кибератак мы погружаемся в реальные случаи», предназначенные для розничных организаций. Поскольку 60% розничных компаний сообщали о сбоях оперативных перерывов от кибератак и 43%, которые испытывают компромиссы безопасности в прошлом году, риски для предприятий продолжают расти.1 Этот пост распаковывает, где одно предупреждение привело к обнаружению основного постоянного кибергриата, как кибератакера использовали непреднамеренные уязвимости SharePoint и скомпрометированные личности в сетях проникновения, и как реагирование на инциденты Microsoft – команда обнаружения и реагирования (DART) быстро вступила в эксплуатацию и действующие руководства. Загрузите полный отчет Чтобы узнать больше о том, как один маленький сигнал подвергся гораздо большей опасности, и как вы можете укрепить свою защиту от аналогичных кибергромов.

Что случилось?

Случаи, которые мы рассмотрим в деталях, охватывали две части – реактивные 1 и реактивные 2. Реактивное 1 началось, когда розничный клиент получил Microsoft Defender Эксперты предупреждают «Возможная установка веб -оболочки». Расследование выявило вредоносный файл ASPX на своем сервере SharePoint, связанный с уязвимыми CVE-2025-49706 и CVE-2015-49704. Это позволило кибератакерам подделать идентичности и вводить удаленный код.

Reactive 2 начался с одной скомпрометированной идентичности. Кибератакеры получили постоянство, злоупотребляя функциями сброса пароля самообслуживания и отобразили структуру идентификации организации, используя Microsoft Entra ID и API Microsoft Graph. Проблема увеличила доступ с использованием виртуального рабочего стола Azure и протокола удаленного рабочего стола (RDP), развернутых инструментов, таких как Psexec и SQL Server Management Studio, и поддерживали управление с использованием Teleport, Azure CLI и RSOCX Proxy. Последовали манипуляции с учетом и исследование каталога, подтвержденные событиями риска ENTRA. Команда обнаружения и реагирования (DART) снова предоставила экспертную поддержку для содержания и анализа угрозы.

Read more:  Может ли человеческое тело почувствовать смерть до того, как она произойдет? Способность мозга «шестое чувство» оставит вас в шоке | Новости науки и окружающей среды

В обоих случаях клиент быстро занялся ДАРТ, что помогло подтвердить объем компромисса и оценить активность кибератакера и механизмы стойкости.

Понимание: слабость управления идентификацией
Отсутствие разделения учетных записей между стандартными пользователями и привилегированными пользователями значительно увеличило риск бокового движения. Девять из 20 счетов имели повышенный доступ без надлежащего уровня.

Как ответила Microsoft?

Дарт быстро обратился к двум инцидентам безопасности, выполнив всеобъемлющий набор действий, направленных на восстановление контроля, содержание киберагровых судов и укрепление долгосрочной устойчивости. Команда началась с восстановления систем идентификации-как локальных, так и облачных,-через Active Directory Takeback и Entra ID. Он нейтрализовал доступ к угрозе, доступа к депривиляции скомпрометированных счетов, отмены токенов и идентификации механизмов стойкости, таких как телепорт и регистрация устройства аутентификации Multifactor (MFA). Злоусовеченные веб -оболочки были обнаружены и удалены в течение нескольких часов, демонстрируя быстрые возможности сдерживания.

Чтобы исследовать и исправить инциденты, Microsoft развернула проприетарные судебные инструменты через критическую инфраструктуру, обеспечивая анализ первопричин и восстановление эксплуатации. Команда также направила затронутую организацию с помощью улучшений конфигурации безопасности, выровненных с Принципы нулевого довериявключая правоприменение MFA. Интеллект угроз от защитника и Microsoft Sentinel Подтвержденный компромисс системной идентификации, побуждение к исправлению уязвимых систем и сброс поэтапного массового пароля с повторным прищением идентификации пользователя. Кроме того, обратная инженерия вымогателей выявила целевые атаки на каталоги ESXI, информируя дальнейшие стратегии смягчения.

Новое поведение кибератак
CyberAttacker использовал пользовательские запутанные веб -оболочки, которые обходили базовое обнаружение, усиливая важность поведенческой аналитики для выявления быстро развивающейся тактики.

Что могут сделать клиенты, чтобы подготовиться?

В случае реагирования 1 мы рекомендовали критические действия по безопасности для укрепления локальных средах SharePoint и минимизации воздействия известных уязвимостей, что мы рекомендуем для всех клиентов. Клиенты могут снизить свой риск, развертывая обнаружение и реакцию конечной точки (EDR) на всех устройствах, проводя регулярное сканирование уязвимости и укрепление идентичности и контроля доступа. Централизованная регистрация и интеллект угроз также должна быть реализована, а также сохранение доказательств и поддержание надежного плана реагирования на инциденты. Инструменты для мониторинга поведенческих аномалий, подозрительных процессов и индикаторов вредоносных программ, все более необходимы для защиты от сегодняшних субъектов угроз.

Read more:  Как неформальные научные пространства открывают возможности для обучения изолированных детей

Замедленно исправление – особенно для известных эксплуатируемых уязвимостей – приносит ключевую защиту для клиентов. Регулярная практика гигиены безопасности – например, обеспечение соблюдения MFA во всех счетах, удаление неактивных учетных данных и применение наименее привилегированных принципов доступа – могут улучшить защиту в режиме реального времени, поскольку угрозы быстро меняются.

Увеличивающаяся скорость кибератаков
Скорость злоумышленника была заметна. Мы наблюдали поведение «практической клавиатуры» в минуты компромисса, подчеркивая важность обнаружения и реакции в реальном времени.

Что такое серия Cyberatck?

Благодаря нашей серии CyberAttack клиенты обнаруживают, как Дарт исследует уникальные и заметные кибератаки. Для каждой истории о кибератаке мы делимся:

  • Как произошла кибератака
  • Как был обнаружен компромисс безопасности
  • Расследование и выселение Microsoft актера угрозы
  • Стратегии, чтобы избежать подобных кибератак

В то время как розничные клиенты были целью кибератакеров на этот раз, эти инциденты служат резким напоминанием о том, что проактивное исправление, сегментация идентификации и непрерывный мониторинг являются важными методами безопасности для защиты от современных киберугроз для всех клиентов. Дрэк состоит из высококвалифицированных исследователей, исследователей, инженеров и аналитиков, которые специализируются на работе с глобальными инцидентами безопасности. Мы здесь для клиентов с специальными экспертами, чтобы работать с вами до, во время и после инцидента с кибербезопасностью.

Узнайте больше с Microsoft Security

Чтобы узнать больше о возможностях DART, пожалуйстаПосетите наш сайтили обратитесь к своему менеджеру учетных записей Microsoft или контакт с поддержкой Premier. Чтобы узнать больше о инцидентах кибербезопасности, описанных выше, включая больше информации и информацию о том, как защитить свою собственную организацию, Загрузите полный отчетПолем

Чтобы узнать больше о решении Microsoft Security, посетите наши веб -сайтПолем Добавить в закладки Блог безопасности Чтобы не отставать от нашего экспертного освещения по вопросам безопасности. Также следите за нами на LinkedIn (Microsoft Security) и x (@Msftsecurity) для последних новостей и обновлений о кибербезопасности.

Read more:  Бразилия отказывает в визах делегации США с целью бросить вызов избирательной системе, заявляют чиновники

1Статистика розничной кибербезопасности: отчет о рыночных данных 2025


2025-09-25 16:54:00


1758852691
#Розничная #торговля #риске #как #один #предупреждающий #раскрыл #постоянный #кибергрим

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.